Puntos clave
- Defina la conservación por clase de evidencia, finalidad, sensibilidad y obligación de revisión, no mediante un archivo indefinido único.
- Aplique la eliminación a registros, índices, exportaciones, cachés, copias de seguridad y versiones recuperables.
- Exporte un manifiesto autónomo con versiones, checksums, secuencias, alcance, exclusiones e instrucciones de verificación.
Clasifique la evidencia antes de asignar un periodo
Separe telemetría operativa, eventos de seguridad, actividad de modelos y herramientas, aprobaciones y referencias a fuentes protegidas. Para cada categoría defina finalidad, propietario, periodo mínimo y máximo, desencadenante de eliminación, nivel de acceso y proceso de retención legal.
Conservar durante más tiempo no siempre reduce el riesgo. Mantener prompts completos, documentos recuperados o datos personales después de terminar la necesidad de revisión amplía la exposición. Conserve evidencia canónica y referencias cuando sean suficientes y mantenga el material protegido bajo su política original.
Aplique el ciclo de vida a cada copia recuperable
La tabla principal no es la única copia. Índices de búsqueda, analítica, buckets de exportación, cachés, colas de mensajes fallidos, snapshots, backups y espacios temporales deben formar parte del mismo inventario de conservación. El registro de eliminación no debe volver a copiar el payload eliminado.
Si los backups caducan después que los datos activos, documente el retraso e impida que usuarios ordinarios restauren evidencia vencida. Toda restauración debe volver a aplicar aislamiento por tenant, retenciones legales y políticas de acceso antes de permitir consultas.
Cree una exportación que pueda verificarse por sí sola
El manifiesto debe indicar tenant o caso, periodo, criterios de consulta, cantidad de eventos, versiones de esquema, archivos, checksums, rango de secuencia, raíces o firmas, hora de generación e identidad exportadora. Use un manifiesto legible por máquina, no solo un nombre de carpeta o una portada PDF.
Documente redacciones y exclusiones. El revisor debe distinguir entre un evento inexistente, un evento fuera del alcance seleccionado y un campo protegido que fue omitido de manera intencional.
- Compruebe checksums y firmas en un entorno limpio.
- Recalcule enlaces de secuencia o pruebas de Merkle desde los eventos exportados.
- Rechace versiones de esquema o algoritmos de integridad no admitidos.
- Registre quién exportó, descargó y verificó cada paquete.
Pruebe retenciones legales, caducidad, restauración y fallos
Pruebe caducidad normal, retención legal, eliminación de una exportación, descarga interrumpida, archivo corrupto, fallo de firma, backup antiguo y restauración parcial. Compare la cantidad esperada de eventos con el manifiesto y haga visible cualquier hueco.
La política debe explicar qué ocurre cuando un caso se abre antes de caducar, quién puede liberar la retención y cómo se reanuda la eliminación. También debe quedar claro si una copia eliminada puede permanecer temporalmente en un backup y cuándo deja de ser recuperable.